跳到主要內容

Menu

資訊安全政策及管理方案

資訊安全政策

目的

台灣肥料股份有限公司(以下簡稱本公司)管理階層宣示支持資訊安全之決心,持續改善資訊安全體質,降低資訊安全事故可能帶來之衝擊,以保障股東與客戶之權益。

本公司為強化資訊安全管理,確保資訊資產的機密性、完整性與可用性,以維持本公司業務持續運作之資訊環境,並符合相關政府法規與內外部利害相關人之要求,使其避免遭受內、外部的蓄意或意外之任何威脅,達到資訊安全,特訂定本政策。

範圍

本政策適用於本公司全體同仁(含子公司)、接觸本公司業務資訊或提供服務之供應商及第三方人員。

目標

為維護本公司資訊資產之機密性、完整性與可用性,藉由全體同仁共同努力來達成下列目標:

    • 保護本公司業務相關活動資訊,保障公司機密與個人資訊避免未經授權的存取或修改,確保其正確完整。
    • 尊重智慧財產權,保護公司資訊。
    • 符合相關法令或法規之要求,並維持公司業務持續運作。
保護本公司業務相關活動資訊,保障公司機密與個人資訊避免未經授權的存取或修改,確保其正確完整。
尊重智慧財產權,保護公司資訊。
符合相關法令或法規之要求,並維持公司業務持續運作

責任

    • 全體同仁應積極參與及支持各項資訊安全管理措施並透過適當的要點和作業流程,以實施此政策。
    • 所有與業務營運相關之人員、組織、服務提供廠商、委外廠商與訪客等均須依循本政策。
    • 全體同仁及委外服務廠商均有責任透過適當通報機制,通報資訊安全事故或弱點。
    • 任何危及資訊安全之行為,將視情節輕重追究其民事、刑事責任,並依本公司之相關規定進行懲處。
    • 與本公司有業務往來之客戶、廠商及其員工、臨時雇員,需遵循本公司資訊安全管理系統(ISMS)及相關個資隱私等規範,對於因工作需要所取得或使用本公司之資訊資產皆負有保護之責任,以防止遭未經授權之存取、竄改、破壞或不當揭露。所有人員皆有義務保護客戶資料,包含交易資料與基本資料,禁止於未授權的情況下接觸、使用該項資訊,或將其揭露、告知予與業務無關之同仁、廠商及其他客戶。
    • 全體同仁在發生資訊安全事件、發現資訊安全弱點或有違反資訊安全政策與規範之虞者,應隨時保持警戒,並依相關程序進行通報。
    • 全體同仁遵循內外部相關法令規定,建立對應之管控程序,定期執行資訊安全查核作業,以確保資訊安全管理系統之持續有效運作。
保護本公司業務相關活動資訊,保障公司機密與個人資訊避免未經授權的存取或修改,確保其正確完整。
尊重智慧財產權,保護公司資訊。
符合相關法令或法規之要求,並維持公司業務持續運作

審查與公告

    • 本政策由資訊安全委員會之管理審查會議每年審議,以確認資訊安全組織及資訊安全相關程序。
    • 本政策經董事長核定後公布實施,並於公司內網及官網公告。
保護本公司業務相關活動資訊,保障公司機密與個人資訊避免未經授權的存取或修改,確保其正確完整。
尊重智慧財產權,保護公司資訊。
符合相關法令或法規之要求,並維持公司業務持續運作

資訊安全風險架構

    1. 本公司已設置資訊安全管理委員會(以下簡稱資安委員會),由總經理擔任主任委員,副主任委員由資訊主管副總擔任,執行秘書由資訊主管擔任,委員會成員為全體一級主管擔任,並於111年11月設立資安專責主管及資安專責人員。
    2. 資安委員會主要負責定義資訊安全管理系統之範圍、資訊安全管理政策與制度之擬議、資訊安全管理系統適法性與合宜性之審議及評估、確認本公司資訊安全管理運作之有效性、綜理組織資訊安全資源分配及成效、公司內部資安認知宣導與教育訓練之有效性等,並定期向審計委員會及董事會報告資安業務及風險評鑑結果。

資訊安全組織架構圖

資訊安全管理措施

    1. 本公司內部訂定多項資安要點,以規範本公司人員作業行為,每年檢視資安政策與要點是否符合外在環境變遷,並依適法性及合宜性調整。
    2. 資訊安全是全體同仁共同之責任,本公司全體同仁應遵守相關法令及制度規範,以期達成資訊安全政策目標。各級主管應督導資訊安全落實情況,強化同仁資訊安全認知及遵法概念。
    3. 日常作業中應確實遵守「個人資料保護法」、「著作權法」、「營業秘密法」,以及其他資訊安全相關法令,保護本公司業務活動資訊,避免未經授權的存取、修改,以確保其正確完整。
    4. 應使用公司採購具合法版權軟體,避免上網下載來路不明之軟體。
    5. 凡領取使用者帳號後,應立即自行設定密碼,個人電腦及主機或網路設備之密碼須定期更換,使用者不得將自己的使用者帳號與密碼交付他人使用。
    6. 個人電腦均應安裝端點防護軟體,如發現端點防護軟體遭移除、無法刪除病毒或發現資安風險時,應通報資訊處或各廠資訊人員,以便派員協助處理。
    7. 電子郵件系統之電郵收發均經防毒防駭監控分析流程,惟仍有誤判或誤漏之虞,同仁收發郵件時如有發現異常信件,應主動通知資訊處。
    8. 為因應各種內外部資安威脅,本公司已部署各面向資安防護設備構建成多層式資安防護機制,以提升整體資訊環境之安全性。
    9. 本公司資訊資產皆應安裝端點防護軟體、資產管理軟體,並記錄相關使用及操作軌跡。
    10. 本公司每年實施社交工程演練及資訊安全教育訓練,以提升內部人員資訊安全意識。
    11. 本公司每年辦理滲透測試暨網頁弱點掃描服務,確保公司對外網站之弱點有適時修補並加強防護。
    12. 本公司於111年01月加入「台灣CERT/CSIRT」聯盟。
    13. 本公司於113年05月開始導入資訊安全管理系統(ISMS)。
    14. 本公司於113年12月26日舉辦之113年度資安委員會第1次會議中審議通過ISMS第一階(政策)、第二階(規範、單行規章、辦法)之文件共20本。業經內部程序核定後於114年1月公告實施。

具體管理措施如下表:

類型說明相關作業
權限管理人員帳號、權限之管理措施
  • ISMS-02-008_資訊設備授權及保護管理規範
存取管控人員存取內外部系統及資料傳輸管道之控制措施
  • ISMS-02-010_網路暨通訊管理規範網路頻寬管理作業
  • ISMS-02-016_辦公室資訊作業管理規範
  • ISMS-03-015_檔案分享系統作業流程
內外部威脅
  • 外部網路攻擊
  • 內部弱點防護
  • 防毒與防護措施
  • ISMS-02-013_資訊安全事件管理規範
  • ISMS-02-017_資訊安全情資管理規範
  • ISMS-03-011_端點防護系統管理作業流程
  • 滲透測試暨網頁弱點掃描
可用性系統可用狀態與服務中斷時之處置措施
  • ISMS-02-009_安全區域管理規範
  • ISMS-02-014_營運持續管理規範
  • ISMS-03-013_伺服器作業系統備份及磁帶備份工作流程


113年度執行情形

    • 113年度共舉辦2次「資訊安全教育訓練」,共計418人次參訓,訓練總時數計6小時。
    • 113年度共辦理2次社交工程演練,員工受測涵蓋率為100%,加強員工對於資訊安全風險之應變與資安意識,落實資安控管。
    • 113年度共辦理2次災害復原演練,以縮短資訊服務系統中斷的影響時間。
    • 113年度共辦理2次本公司對外網站之網頁弱點掃描,並完成中、高風險弱點之修補。
    • 113年12月辦理本公司對外網站之滲透測試暨網頁弱點掃描,完成初測、初掃服務。
      更新日期114年2月3日
      113年12月辦理本公司對外網站之滲透測試暨網頁弱點掃描,完成初測、初掃服務。

更新日期114年02月10日

Top